Protect//ghid // NIS2
Furnizor pentru o firmă vizată de NIS2? Ce cerințe vei primi
Firmele vizate de NIS2 trebuie să verifice securitatea furnizorilor. Ce înseamnă asta pentru firmele de software, IT, mentenanță și echipamente care lucrează cu ele.
Actualizat: 02.10.2026 · ~6 min de citit
Printre măsurile minime pe care NIS2 le impune entităților esențiale și importante se află securitatea lanțului de aprovizionare (art. 21 alin. 2 lit. d din Directiva NIS2, preluat în OUG 155/2024). Entitățile trebuie să țină cont de vulnerabilitățile fiecărui furnizor direct, de calitatea produselor și a practicilor lui de securitate și de felul în care își dezvoltă produsele. Practic, cerințele legii ajung prin contract la furnizori, chiar dacă aceștia nu sunt vizați direct.
Pe cine privește
Orice firmă care are acces la sistemele, datele sau echipamentele unei entități NIS2 sau îi livrează ceva critic pentru funcționare:
- firme de dezvoltare software și integratori;
- furnizori de servicii IT, administrare și helpdesk;
- firme de mentenanță pentru echipamente industriale, cu acces de la distanță;
- furnizori de echipamente de rețea, camere video sau control acces;
- firme de contabilitate, salarizare sau arhivare care lucrează în sistemele clientului.
Dacă firma ta este ea însăși un furnizor de servicii TIC gestionate (MSP sau MSSP) de dimensiune mijlocie sau mare, situația e diferită: intri direct sub NIS2. Verificarea se poate face cu simulatorul NIS2.
Ce vei primi de la clienți
Chestionare de securitate
Liste de întrebări despre politicile tale: cum gestionezi parolele și accesul, dacă folosești autentificare multifactor, cum faci backup, cum îți instruiești angajații, ce faci la un incident. Unele au zeci de întrebări și cer dovezi atașate.
Clauze contractuale noi
- obligația de a notifica clientul despre incidentele care îl pot afecta, într-un termen scurt, compatibil cu termenele lui de raportare către DNSC;
- reguli pentru accesul la sistemele clientului: conturi nominale, acces doar când e nevoie, jurnalizare;
- aprobarea prealabilă a subcontractorilor;
- dreptul clientului de a verifica măsurile de securitate;
- locul unde sunt stocate datele și returnarea sau ștergerea lor la încetarea contractului.
Cereri de dovezi
Politica de securitate, rezultatul ultimului test de restaurare, lista celor care au acces la sistemele clientului, dovezi de instruire. Unii clienți mari pot cere certificări precum ISO/IEC 27001, mai ales pentru servicii critice.
Ce poți pregăti de acum
- o politică de securitate scurtă și reală, pe care o aplici efectiv;
- autentificare multifactor pe email, pe sistemele interne și pe orice acces la sistemele clienților;
- conturi nominale, fără conturi partajate, și o procedură de dezactivare la plecarea unui angajat;
- backup testat, cu o copie în afara sediului;
- o procedură de incidente care include notificarea clienților afectați;
- pentru firmele de software: separarea mediilor de dezvoltare și producție, verificarea dependențelor, code review și gestionarea vulnerabilităților raportate;
- un dosar cu toate acestea, ușor de trimis când vine primul chestionar.
Un furnizor care răspunde la chestionar în câteva zile, cu documente concrete, câștigă timp și încredere în fața clientului.
Te ajutăm să pregătești politicile, măsurile tehnice și răspunsurile la chestionare; detalii pe pagina NIS2. Dacă nu știi dacă firma ta e vizată direct, ghidul Entitate esențială sau importantă? explică regulile de încadrare.
Ai primit un chestionar de securitate de la un client?
Te ajutăm să răspunzi corect și să pui în practică măsurile care lipsesc, fără documente făcute doar pentru dosar.